AIRMASTER
通过 ExpiredDomains + BlueCoat 分类查询,自动猎取具有合法信誉标签的过期域
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
通过 ExpiredDomains + BlueCoat 分类查询,自动猎取具有合法信誉标签的过期域
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
图1:AIRMASTER 作者头像(t94j0)
想象这样一个场景:你在做一个大型红队渗透项目,社会工程学攻击计划已经成型——你需要一批看起来"合法"的域名,用来绑钓鱼站点、搭C2通信节点,或是伪造企业内部服务。问题是:随便注册一个新域名会被安全设备标记,直接暴露;直接使用知名品牌域名又涉嫌违法。你陷入了两难——去哪里找那些既"干净"又看起来可信的域名?
AIRMASTER 就是来解决这个痛点的。
在网络安全攻防对抗中,域名是最常见的"身份凭证"之一。企业安全设备(如 BlueCoat/Symantec Web Security Service、赛门铁克等)会对访问的域名进行安全分类。如果一个域名从未被任何安全网关分类过,它的默认状态往往是"未分类/可疑",直接触发告警。而已经存在多年、拥有正常分类历史的过期域名,在被重新注册后的一段时间内,往往仍保留着原有的"合法"分类标签。
这就是"域名信誉"的价值:一张干净的"良民证",让恶意流量在安全设备的眼皮底下通行无阻。
AIRMASTER 的开发者 t94j0(Max Harley)是活跃的安全工具作者,同时维护了 satellite(一款红队载荷托管服务)等多个安全工具。该项目诞生于 2017 年左右,彼时正是红队工具链快速发展的阶段。
AIRMASTER 接入 ExpiredDomains.net(一个聚合了多个注册商过期域名数据的平台),提供两种输入方式:
.txt 文件(每行一个域名)导入工具bank、login、internal),工具自动爬取 ExpiredDomains.net 上匹配这些关键词的过期域名关键词搜索支持多词 AND 组合,例如 --keyword max --keyword cool 会匹配 maxiscool.com、max-is-kinda-cool.com 这类组合域名。
拿到候选域名列表后,AIRMASTER 对每个域名发起 HTTP 请求,查询 BlueCoat Site Review 服务(https://sitereview.bluecoat.com/)获取其安全分类。BlueCoat 维护了一个覆盖数百万域名的分类数据库,包含:
等数十个类别。如果某个域名被分类为"合法"类别(如 Business/Economy),它就是一个潜在的优质狩猎目标。
代码中硬编码了完整的 BlueCoat 分类 ID 对照表(1-93),包含成人内容、赌博、钓鱼、恶意软件等危险类别——这些类别的域名恰恰是红队最不希望碰到的,因为它们早已被企业安全策略重点监控。
当工具发现一个可用的"优质域名"时,会输出类似:
Found available domain paypa1-login-account.com (Business/Economy)
然后进入交互式菜单,用户可以选择:
-1. Do not purchase)0. Purchase with GoDaddy for $7490000)购买流程通过 GoDaddy API 完成。用户需在配置文件中填入 GoDaddy Key/Secret 以及个人注册信息,工具即可完成下单。
t94j0/AIRMASTER
├── main.go # 程序入口,仅导入 cmd 包
├── cmd/ # CLI 命令层(Cobra 框架)
│ ├── root.go # 根命令,配置加载(Viper)
│ ├── list.go # list 子命令:查找+可选购买
│ └── purchase.go # purchase 子命令:独立购买流程
└── domain/ # 核心业务逻辑层
├── check_domain.go # BlueCoat API 查询 + CAPTCHA/入侵冷却处理
├── get_categorization.go # BlueCoat 分类 ID → 名称映射(硬编码表)
├── domains_file.go # 文件批量导入解析
├── domains_keywords.go # ExpiredDomains.net 关键词爬取(goquery)
└── purchase.go # 域名购买抽象(Registrar 接口,支持 GoDaddy)
依赖分析:
| 依赖包 | 用途 |
|---|---|
spf13/cobra | CLI 命令框架 |
spf13/viper | 配置管理(JSON/YAML/ENV) |
PuerkitoBio/goquery | HTML 解析(爬取 ExpiredDomains) |
t94j0/godaddy | GoDaddy API SDK(作者自维护) |
mitchellh/go-homedir | 跨平台 HOME 目录解析 |
局限性:
Cooldown = 6 分钟),但在批量扫描场景下效率会大幅下降。Not built yet!),多年未完成。安全注意事项: 该工具属于明确的红队攻击用途工具,用于购买钓鱼域名、实施社会工程攻击时存在法律风险。正当用途包括:授权渗透测试、红队演练、安全研究。
AIRMASTER 代表了红队工具链精细化分工的趋势——从"如何攻进去"到"如何更像合法流量"。类似的工具还包括 domainhunter、dnopia 等。这类工具的共同特点是利用公开数据和商业安全服务的开放接口,在合法与非法之间游走。
从代码质量角度看:项目结构清晰(cmd/domain 分离),使用了标准 Go 工具链(go mod、 cobra),但缺乏测试用例、CI/CD 流水线,文档也较为简略。整体评分:代码质量中等偏上,工程化程度较低,适合安全研究人员参考其设计思路。
分析基于 2026-07-17 GitHub 仓库数据(184★,25 forks)。图片来源:GitHub 作者头像。